Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
权限提升持久化机制漏洞分析漏洞利用Web应用程序漏洞利用数据泄露后渗透利用渗透测试命令与控制

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
红队
Payload 开发
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

CVE-2026-33017 针对 Langflow <1.9.0 的利用工具。功能包括反向Shell、命令执行、文件操作、持久化及自动化测试。验证严重RCE漏洞影响。仅限授权安全评估使用。

查看仓库
1151个月前尚未审核

Langflow RCE 利用框架

CVE-2026-33017 · 针对 Langflow 远程代码执行的授权安全测试

Python License CVE Status

研究与红队工具,用于在明确授权评估的 Langflow 实例上验证 CVE-2026-33017。禁止未经授权使用。

l

免责声明

本项目仅适用于:

  • 授权渗透测试
  • 受控实验/CTF 环境
  • 防御性验证与补丁确认

未经授权访问计算机系统属违法行为。 您有责任遵守适用法律,并在测试任何目标前获得书面授权。作者不对滥用行为承担任何责任。


概述

用于评估可能受 CVE-2026-33017 影响的 Langflow 部署的异步 Python 框架。支持漏洞检查、载荷模式选择、自动化评估运行以及用于参与文档的结构化报告。

条目详情
CVECVE-2026-33017
目标Langflow
建议缓解措施升级至 Langflow ≥ 1.9.0
语言Python 3.10+
版本1.0.0
作者Sudeepa Wanigarathna

功能特性

  • 漏洞检查 — 非破坏性 --check-only 模式
  • 多种评估模式 — 命令执行、文件操作及高级载荷类型
  • 自动化工作流 — --auto / 批量执行运行
  • 报告输出 — 文本、JSON、HTML 和 Markdown 格式
  • 异步 HTTP 客户端 — 基于 httpx 并支持可配置日志

运行要求

  • Python 3.10+
  • 能够访问授权目标的网络
  • 有效的 Langflow flow-id 和 client-id(用于测试环境)

安装

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

快速开始

仅进行漏洞检查

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

命令执行(授权实验环境)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

生成报告

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

使用方法

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [选项]

必需参数

标志描述

载荷/模式选项

工作流选项


项目结构

root@kitploit:~
.
├── exploit.py          # 主 CLI 及评估引擎
├── requirements.txt    # Python 依赖
├── README.md           # 本文件
└── venv/               # 本地虚拟环境(不纳入版本控制)

缓解措施

如果目标存在 CVE-2026-33017 漏洞:

  1. 将 Langflow 升级至 1.9.0 或更新版本
  2. 限制 Langflow 管理/API 接口的网络暴露
  3. 在确认任何入侵评估后轮换凭证并审查访问日志
  4. 重新运行 --check-only 以验证补丁生效

负责任使用

  • 仅测试您拥有或已获得书面授权评估的系统
  • 在任何载荷模式之前优先使用 --check-only
  • 根据合同要求,对参与范围、证据和报告保密
  • 在适用情况下通过适当的披露渠道报告发现

贡献

欢迎提交有助于提高可靠性、报告准确性、检测准确性或防御文档的贡献。请通过提交问题或拉取请求的方式,明确描述变更内容及在实验环境中的验证方式。


许可

仅供授权安全测试和教育研究使用。
不提供任何担保。使用风险自负,并请遵守相关法律法规。


作者

Sudeepa Wanigarathna


用于授权安全研究 · CVE-2026-33017

下载工具
-u, --url目标基础 URL(例如 http://127.0.0.1:7860)
-f, --flow-idLangflow 流程 ID
-c, --client-idClient ID Cookie 值
标志描述
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all(默认值:reverse_shell)
-l, --lhost监听主机(省略时在适用情况下自动检测)
-p, --lport监听端口(shell/meterpreter 模式必需)
--cmd命令字符串(command_exec 模式)
--file-path文件读/写模式的路径
--file-data上传内容(file_upload 模式)
标志描述
--auto自动化利用工作流
--check-only仅进行漏洞检查
--batch批量模式
--reporttext | json | html | markdown
--output-file将报告/输出写入文件
-v, --verbose详细日志输出
-q, --quiet仅显示错误